Уразливість у плагіні Ad Inserter для WordPress дозволяє витікати чутливій інформації
Уразливість у плагіні Ad Inserter для WordPress дозволяє неавторизованим користувачам отримувати чутливі дані. Рекомендується оновлення та перевірка налаштувань безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 47.05%
- Активно використовується
- немає в KEV
- Продукт
- ad inserter
Що відомо
У версіях плагіна Ad Inserter до 2.7.30 включно виявлено уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до чутливої інформації через функцію ai_ajax. Це може включати заголовки та посилання на пости, імена користувачів, ролі та ключ ліцензії плагіна за умови ввімкнення віддаленого налагодження.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують Ad Inserter, ця уразливість може призвести до витоку конфіденційних даних, включно з інформацією про захищені пости та облікові записи користувачів. Це підвищує ризик подальших атак і компрометації системи, особливо якщо віддалене налагодження активоване.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Ad Inserter і оновити її до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід вимкнути опцію віддаленого налагодження, обмежити доступ до функції ai_ajax та переглянути журнали на предмет підозрілої активності. Загалом, варто мінімізувати експозицію плагіна та контролювати безпеку сайту.